Уразливість у плагіні Music Sheet Viewer для WordPress дозволяє читати довільні файли

Виявлено уразливість Arbitrary File Read у плагіні Music Sheet Viewer для WordPress, що дозволяє читати довільні файли на сервері. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13671CVSS 7.5Web

Уразливість у плагіні Music Sheet Viewer для WordPress дозволяє читати довільні файли

Виявлено уразливість Arbitrary File Read у плагіні Music Sheet Viewer для WordPress, що дозволяє читати довільні файли на сервері. Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
41.12%
Активно використовується
немає в KEV
Продукт
music sheet viewer

Що відомо

Плагін Music Sheet Viewer для WordPress має уразливість Arbitrary File Read у функції read_score_file() у всіх версіях до 4.1 включно. Це дозволяє неавторизованим зловмисникам читати вміст довільних файлів на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Уразливість може поставити під загрозу безпеку веб-сайту, дозволяючи зловмисникам отримати доступ до конфіденційних даних на сервері. Це може призвести до компрометації інформації, порушення роботи сервісів і втрати довіри користувачів. Власникам інфраструктури слід врахувати високий рівень ризику (CVSS 7.5) і вжити заходів для захисту систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Music Sheet Viewer від розробника partitionnumerique та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції read_score_file(), зменшити експозицію сервера, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки